Een hacker heeft gedemonstreerd hoe ze creditcardgegevens door muren en kleding heen kan stelen. Het gaat om creditcards met een RFID-chip. Volgens de onderzoekster zijn deze kaarten kwetsbaar voor een moderne vorm van zakkenrollerij. Tijdens de Shmoocon hackercoferentie demonstreerde Kristin Paget hoe ze onzichtbaar de gegevens kan uitlezen, om vervolgens een frauduleuze transactie uit te voeren. De benodigde hardware om de aanval uit te voeren zou slechts een paar honderd dollar kosten.
Op eBay kocht ze voor 50 dollar een Vivotecth RFID-creditcardlezer. Hiermee kan ze alle gegevens van de kaart uitlezen. Via een andere tool van 300 dollar kan ze de gestolen gegevens op een lege kaart kopiëren. In de Verenigde Staten zouden er inmiddels zo'n 100 miljoen RFID-creditcards in omloop. Visa noemt de technologie payWave, bij MasterCard heet het PayPass, terwijl American Express het tot ExpressPay heeft omgedoopt.
Encryptie
Paget, die voor een geslachtsverandering Christopher Paget heette, stelt dat het voor criminelen volstaat om tegen een slachtoffer aan te botsen. De gebruikte lezer zou de creditcardgegevens door materiaal zoals een leren portemonnee en kleding heen lezen. De onderzoekster merkt op dat het hier niet om een kwetsbaarheid gaat, maar een fundamenteel probleem dat elke commerciële RFID-lezer de gegevens kan uitlezen. "Wat voor encryptie er ook is, het maakt niet uit", laat ze weten. "De lezer laat de nummers gewoon zien alsof ik de betaalautomaat ben, wat gewoon stom is. Dit is een gênant eenvoudige hack, maar het werkt."
Veiliger
Een woordvoerder van de Smart Card Alliance merkt op dat ondanks dit en andere onderzoeken, inmiddels honderd miljoen mensen de kaart gebruiken en er geen meldingen van fraude zijn gedaan. Het zou erg lastig voor criminelen zijn om de kwetsbaarheid te verzilveren. De contactloze kaarten zouden ten opzichte van traditionele kaarten één extra beveiligingsmaatregel hebben, namelijk een eenmalige CVV-code die bij elke scan wordt uitgegeven. Die codes zijn voor maar één transactie bruikbaar.
"De werkelijkheid is dat consumenten deze technologie zouden moeten omarmen, omdat het hen veiliger maakt", aldus de woordvoerder. "Pogingen om het gebruik van chiptechnologie in diskrediet te brengen maakt gebruikers van bestaande technologie alleen maar kwetsbaarder."
Deze posting is gelocked. Reageren is niet meer mogelijk.